Skip to content

Releases: ld0574/revguard

RevGuard v0.6.0

Choose a tag to compare

@ld0574 ld0574 released this 18 Sep 03:38

RevGuard v0.6.0

正式开源包,GitHub main 与 tag v0.6.0 指向 9afbe1a1f84759bbbed78965874ba7d428daf81d

可核验内容

  • 远程 Docker verify-release:378 项测试(无 DSN 默认运行跳过 83 项,同套 PostgreSQL DSN 集成 83 项)、覆盖率 90%、105/105 确定性评测、Ruff/Bandit 通过、pip-audit 无已知漏洞。
  • 官网与回放:Case1 十步、Case8 十一步;静态回放不调用模型或后端。正式包 release=0.6.0,真实捕获来源在 capture/provenance.source_release=0.6.0-rc3 中保留。
  • 真人审批参数承诺、执行引用监视器、ERPNext 真实只读 Adapter、PostgreSQL 恢复与 AgentTeams/Matrix 证据均随源码和探针附件提供。
  • 两支视频是 2026-09-18 真实运行捕获,正式附件名统一为 v0.6.0;画面和回放来源版本保持可追溯。

安全披露

pip-audit 对锁定的 Python 依赖无已知漏洞。正式镜像的完整 Trivy 0.69.3 JSON 也随附件提供:CRITICAL=0HIGH=44MEDIUM=52LOW=58UNKNOWN=3;44 个 HIGH 在扫描数据库中均未提供修复版本,镜像摘要见 revguard-0.6.0.image-id.txt

边界

真实公开交易数据 + 真实 ERP 系统 + 真实公开费率规则 + 可复现的合成结算与异常场景。主案例企业、合同、政策和佣金争议为合成业务数据,是公开真实交易数据Olist+UCL并叠加合成规则。统一 Adapter 契约支持后续接入金蝶、用友和 SAP;生产数据底座采用 PolarDB 高可用双节点,提供同步复制、自动故障切换、备份和 PITR。

RevGuard v0.6.0-rc3(决赛首版)

Pre-release

Choose a tag to compare

@ld0574 ld0574 released this 17 Sep 19:41

决赛候选发行 · v0.6.0-rc3

统一口径:真实 ERPNext 系统 + 公开真实交易样本(Olist,CC BY-NC-SA 4.0)+ 合成佣金规则 + 真实 AgentTeams 协作 + 真人审批 + 真实 PostgreSQL 写入与故障恢复。

首次决赛提交(2026-09-18)对应版本。相对 rc2 的新增能力:

新增可核验能力

  • 审批 = 参数承诺:批准时把动作摘要、金额、审批单号、案件、逐组件额度、币种、风险等级与发布版本规范化后求 sha256,摘要同时写入审批单与执行能力令牌;执行前服务端重新计算并与审批单摘要、令牌摘要三方比对,任一不一致即 AUTH_FAILED 且台账零写入。金额写法 100 / 100.0 / 100.00 归一化;重新授权走同一校验。
    证据:docs/evidence/approval-commitment-20260918/,对抗探针 5/5(scripts/approval_commitment_probe.py),单测 4 项。
  • 执行引用监视器:成功读取会在回执写入事实摘要与业务绑定键;资金执行前必须能在同一案件找到订单、合同、佣金台账的成功回执,否则 EVIDENCE_GAP 零写入;分录携带 execution_referencesreference_anchor。开关 REVGUARD_REQUIRE_EXECUTION_REFERENCES 默认关闭,演示/验收栈显式打开。
    证据:docs/evidence/execution-reference-20260918/,对抗探针 5/5(scripts/execution_reference_probe.py),单测 5 项。
  • Skill 三级摘要:manifest / instruction / callable 三级 SHA-256,加载期 fail-closed,运行期写 SKILL_INVOKED 审计;/api/v1/skills 暴露 integrity。
  • 审计主体不可自报:请求体自报 actor / scope 一律 422 且不产生审计;审计主体来自服务端 Bearer Principal。
  • 真实 AgentTeams Matrix 链路:StageTask 按服务端绑定取回输入,Worker 只读回执;真实案件 CASE-82822305 8/8 StageTask SUCCEEDED、终态 CLOSED

发布门禁(2026-09-18 在 202 Docker 验收镜像内执行)

  • 358 项后端测试(275 项默认执行 + 83 项 PostgreSQL/Matrix 集成用例按环境条件跳过;带独立 PostgreSQL DSN 的发布门禁 358 项全部执行通过),覆盖率门禁 90%,ruff 全绿,pip-audit + bandit 无发现。
  • 生成物一致性:Skill 三级摘要基线、Skill 清单文档、OpenAPI 与实现一致。
  • 105/105 确定性评测(8 Golden + 80 风险边界 + 8 政策日期 + 9 安全探针)。
  • GitHub Actions checks 工作流在本次提交上全步骤通过;GitHub Pages 官网与运行回放页部署成功。
  • 镜像扫描:Trivy(DB 2026-09-17)可修复 HIGH/CRITICAL = 0;CycloneDX SBOM 随本 Release 发布。

决赛视频(2026-09-18 录制)

文件 说明
revguard_finals_demo_v0.6.0-rc3.mp4 主视频 4:04(1920×1080 / 30 fps):官网首屏 → CASE-2026-0001 证据链与复算 → 真人审批与参数承诺 → 独立复核 → CASE-2026-0008 偏差与冲销 → Grafana 可观测大屏 → 公网回放页
revguard_finals_recovery_90s_v0.6.0-rc3.mp4 故障备用片段 1:27:偏差发现 → 停止重试 → 权威查询 → 冲销 → 恢复复核 → 资金恢复面板

两个文件都在 10.10.10.202 Docker 内用 headless Chromium(真 1920×1080 视口)逐帧录制,按每帧真实时间戳编码后做展示加速(1.43× / 1.5×),无音轨;画面取自本 Release 对应的运行代次 REC-36B14AC3 / REC-63A0C9EC,与 docs/evidence/finals-recording-20260918/ 一致。录制方式与逐帧证据:docs/evidence/finals-media-20260918/

一并修复:驾驶舱「执行与审计」原先把跨代次累积的审计行混在一屏(CASE-2026-0001 历史 435 行),现按 recording_id 收口到当前代次(110 / 121 行)并返回 audit_generation,案件接口仍返回完整历史链。

制品

文件 说明
revguard-0.6.0-rc3.tar.gz 该版本完整源码归档
revguard-0.6.0-rc3.cdx.json CycloneDX SBOM
image-scan-0.6.0-rc3.json Trivy 镜像扫描结果
revguard-0.6.0-rc3.image-id.txt 扫描对应镜像 ID
approval-commitment-probe-0.6.0-rc3.json 审批参数承诺对抗探针结果
execution-reference-probe-0.6.0-rc3.json 执行引用监视器对抗探针结果
revguard_finals_demo_v0.6.0-rc3.mp4 决赛主视频(4:04,无音轨)
revguard_finals_recovery_90s_v0.6.0-rc3.mp4 故障备用片段(1:27,无音轨)
SHA256SUMS.txt 上述制品校验和(视频附件请在下载后单独核对上文 sha256)

正式版计划

v0.6.0 将在 2026-09-20 导师反馈整改后,从最终封板提交发布,官网、PPT、视频与比赛提交将引用同一 commit。

RevGuard v0.6.0-rc2(决赛候选版)

Choose a tag to compare

@ld0574 ld0574 released this 17 Sep 18:01

决赛候选发行 · v0.6.0-rc2

统一口径:真实 ERPNext 系统 + 公开真实交易样本(Olist,CC BY-NC-SA 4.0)+ 合成佣金规则 + 真实 AgentTeams 协作 + 真人审批 + 真实 PostgreSQL 写入与故障恢复。

相对 rc1 的变化

  • 生成预算整改:AgentTeams 上的 glm-5.3-flash 统一为 reasoning_effort: low + max_tokens: 2048。此前失败的根因是思考模型把预算耗在 reasoning 上,且 Controller 注册表会在 Worker 重建时把预算覆盖回 512;新增 scripts/apply_agentteams_model_budget.py 并在 agentteams_setup.sh 中自动执行,逐个 Worker 回读校验。
  • 真实 Matrix 协作整改:StageTask 触发器不再内联 JSON,改由服务端按 task_id 绑定取回输入。
  • 镜像安全更新:Trivy 可修复 HIGH/CRITICAL 由 13 项降为 0 项。
  • 官网上线运行回放https://ld0574.github.io/revguard/replay.html 按真实运行记录逐步回放两条案件,评委不必等待模型调用时间。
  • Grafana 内嵌大屏:只读共享看板扩充到 23 个面板,彩排栈与常驻栈均通过浏览器验收(全屏、移动端、无失败请求)。

已验证(2026-09-18 收尾整改后的完整发布门禁)

  • 331 项后端测试 + 82 项 PostgreSQL 集成测试全绿;pip_audit 0 漏洞、bandit 0 问题、前端 npm audit 0 漏洞。
  • CASE-2026-0001(订单 EZ202608001):真实 ERPNext 取证 → 按订单时点匹配政策 → Decimal 确定性复算 32,400.00 KES → 真人审批 → 受控执行 → 独立复核 → CLOSED / PASSED
  • CASE-2026-0008(订单 EZ202608008):复核发现 1.00 KES 偏差 → 禁止盲目重试 → 按原操作 ID 关联冲销 → 恢复复核归零 → ROLLED_BACK / PASSED
  • Olist 公开数据实验:10,000 笔真实交易、10 类异常 × 80 例、确定性 seed 202609;同一批数据已导入 ERPNext 草稿单据(10,000 张 Sales Order / Sales Invoice / Payment Entry,DRAFT_NO_GL_EFFECT,validation PASSED)。
  • 彩排栈现场冒烟 6 PASS / 0 FAIL:双案例终态、ERPNext 证据来源与真人身份验证跨度全部通过。

制品

  • revguard-0.6.0-rc2.tar.gz — 源码(Apache-2.0)。Olist 原始数据不再分发,见 datasets.json
  • SHA256SUMS.txt — 制品哈希。
  • olist-summary.json / olist-manifest.json — 公开数据实验摘要与来源清单。
  • revguard-0.6.0-rc2.cdx.json — CycloneDX SBOM(vuln + secret 扫描器)。
  • image-scan-0.6.0-rc2.json / revguard-0.6.0-rc2.image-id.txt — 发布镜像扫描结果与镜像 ID 基线。

材料入口

RevGuard v0.6.0-rc1(决赛候选版)

Choose a tag to compare

@ld0574 ld0574 released this 16 Sep 18:54

决赛候选发行 · v0.6.0-rc1

统一口径:真实 ERPNext 系统 + 公开真实交易样本(Olist,CC BY-NC-SA 4.0)+ 合成佣金规则 + 真实 AgentTeams 协作 + 真人审批 + 真实 PostgreSQL 写入与故障恢复。

已验证(2026-09-17 完整发布门禁)

  • 发布验证套件全绿:323 项后端测试 + 82 项 PostgreSQL 集成 + 证据新鲜度 + 依赖/配置安全扫描(verify_docker.sh,证据存档于验证目录)
  • CASE-2026-0001:真实 ERPNext 取证 → 真人审批 → 受控执行 → 独立复核 → CLOSED / PASSED(GOLDEN_MATCH,佣金 32,400.00 KES)
  • CASE-2026-0008:偏差发现 → 禁止重试 → 关联冲销 → 恢复 → ROLLED_BACK / PASSED(证据含 source_system: erpnext、真实单据号、LIVE_SYSTEM 标记)
  • Olist 公开数据实验:10,000 笔真实交易、确定性 seed 202609、源档案 SHA-256 967e41e0…、10 类异常 × 80 例、validation_status PASSED
  • GitHub Pages 官网上线:https://ld0574.github.io/revguard/

制品

  • revguard-0.6.0-rc1.tar.gz — 源码(Apache-2.0;UCI Online Retail II 备选数据集为 CC BY 4.0;Olist 原始数据不再分发,见 datasets.json)
  • SHA256SUMS.txt — 制品哈希
  • olist-summary.json / olist-manifest.json — 公开数据实验摘要与来源清单